跳到主要内容
版本:v0.19

WordPress 安全插件

AMWScan Antimalware Scanner 让 WordPress 管理员无需离开仪表板即可运行和审查 AMWScan 检查。它会将报告、备份、隔离和扫描状态存放在扫描目录之外。

选择版本

版本下载浏览器文件编辑器恢复隔离文件
AMWScan Antimalware Scanner LiteWordPress.org / amwscan-lite-X.Y.Z.zip
AMWScan Antimalware ScannerGitHub / amwscan-X.Y.Z.zip

Lite 是一个单独的商店安全包:完整功能代码不在归档中,而不是仅被禁用。两个版本都使用 amwscan 目录、文本域、设置和数据,因此不能同时激活。切换前,请停用并移除已安装的版本。

安装和激活

  1. 下载最新的 WordPress 插件版本。
  2. 在 WordPress 中,打开 Plugins > Add New > Upload Plugin 并上传发布 ZIP,或者将发布内容复制到 wp-content/plugins/amwscan
  3. 激活 AMWScan Antimalware Scanner
  4. 打开 Antimalware > Settings,确认扫描目标和策略。

该插件要求 PHP 7.4 或更高版本。启用 PHP zip 扩展以检查归档并还原可信的 WordPress 核心文件。

运行首次扫描

打开 Antimalware 并选择 Run scan now。扫描通过 WP-Cron 在后台运行;扫描进行时,仪表板会刷新状态和进度。

Antimalware Scanner dashboard showing scan status, activity, security overview, and recent reports

扫描完成后,选择 Open report 以检查每个检测结果。先从仅报告模式开始,这是默认设置:它会记录发现,但不会修改文件。

警告

在使用清理、删除或隔离操作前,请逐个审查发现并先做备份。自动文件更改操作需要显式设置,并且每条报告操作都会检查文件是否仍然匹配扫描快照。

配置扫描

打开 Antimalware > Settings 以设置扫描目标、检测模式、计划和存储位置。扫描策略保持可见,而高级部分可以单独或一起展开。浏览器会记住你留开的部分。

Antimalware Scanner settings screen

  • Scan policy 控制扫描模式和默认响应。当你需要在典型 WordPress 安装上减少误报时,可使用 LiteSignatures only
  • Schedule 可按每小时、每天两次、每天或每周运行。WP-Cron 依赖站点流量;若需要更稳定的计划,请使用系统调度器运行 wp cron event run --due-now
  • Scope and limits 允许你定义过滤器,并可选择启用有限的 ZIP 检查。默认情况下,手动和计划扫描都关闭归档扫描,因为大型归档可能消耗大量资源。
  • Engine and storage 管理私有报告、备份、隔离和定义缓存的位置。将这些位置保留在你扫描的站点文件之外。

审查和修复发现

报告会在 Security findings 下列出完整性、漏洞和声誉检查。代码和签名匹配会在 Malware detections 下显示一次,并且最初每个检测都会折叠,以便更容易浏览。指向或聚焦某个发现可显示其行操作。安全发现提供 Add exceptionReopen 和可信文件还原;恶意软件检测提供 Take actionReport finding。需要重新扫描或已处理的发现会保留可见但禁用的选择框。

报告历史支持行选择和批量操作。将较旧报告移动到 Archived,再在永久删除前进行检查;归档报告可在删除前随时恢复。

自动清理、隔离和删除操作都需要确认。Lite 不接受浏览器代码编辑,隔离文件只能从 Antimalware > Quarantine 中永久删除。Full 版本增加了基于差异的浏览器编辑器和隔离文件恢复功能。若文件在扫描后发生变化,该操作将被拒绝,因此请在处理陈旧结果前再次运行扫描。

保护 WordPress 上传

Settings > Scan policy 中,Scan and block malicious WordPress uploads 默认启用。它会在 WordPress 接受文件前检查媒体上传和插件或主题 ZIP。存在检测结果,或者没有权威扫描覆盖范围的文件会被阻止,并记录到报告中供审查。

只有在另一项上传安全控制负责相同保护时,才应禁用此功能。

帮助和诊断

插件的 About 页面显示已安装插件和引擎版本,以及文档、支持、贡献指南和许可的链接。对于 FTP 或 FTPS 扫描,请在设置中配置不含凭据的服务器 URL,并通过 AMWSCAN_FTP_PASSWORD 环境变量提供密码;插件不会将 FTP 密码保存到 WordPress 选项中。

有关开发、测试和发布流程,请参见 插件 README